សេចក្តីផ្តើមអំពីការការពារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីជាមួយ NIST SP 800-204D

Build Securityការណែនាំជាក់ស្តែងមួយសម្រាប់ការការពារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីដោយប្រើ NIST SP 800-204D

​មាតិកា

ប្រកាសដែលត្រូវតែអាន

ប្រកាសថ្មីៗបំផុតដែលគួរឱ្យចាប់អារម្មណ៍

​មាតិកា

កម្មវិធី​ដើម​លើ Cloud ដែល​មាន​សមាសធាតុ​ឯករាជ្យ​ផ្សេងៗ​ដែល​គេ​ស្គាល់​ថា​ជា microservices ត្រូវ​បាន​បង្កើត​ឡើង​ដោយ​ប្រើ​វិធីសាស្ត្រ​អភិវឌ្ឍន៍​កម្មវិធី​ដែល​មាន​ភាព​រហ័សរហួន​ហៅ​ថា DevSecOps ដែល​សង្កត់​ធ្ងន់​លើ​កិច្ចសហការ និង​សុវត្ថិភាព​ពេញ​មួយ​ដំណើរការ​ទាំងមូល។

ទិដ្ឋភាពដ៏សំខាន់មួយនៃការអភិវឌ្ឍកម្មវិធី cloud-native គឺការប្រើប្រាស់ Continuous Integration/Continuous Delivery (...CI/CD) pipelineស. ទាំងនេះ pipelineអនុញ្ញាតឱ្យអ្នកអភិវឌ្ឍន៍ធ្វើសមាហរណកម្មការផ្លាស់ប្តូរកូដថ្មីបានយ៉ាងរលូន និងផ្តល់ការអាប់ដេតជាបន្តបន្ទាប់ទៅកាន់កម្មវិធី។ ទោះជាយ៉ាងណាក៏ដោយ ការសិក្សាថ្មីៗបានបញ្ជាក់ពីសារៈសំខាន់នៃការពិចារណាលើវដ្តជីវិតអភិវឌ្ឍន៍កម្មវិធីទាំងមូល (SDLC) ដែលត្រូវបានគេស្គាល់ថាជាខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី (SSC) ទាក់ទងនឹងសុវត្ថិភាព។

នៅក្នុងទេសភាពដែលមានការវិវត្តឥតឈប់ឈរនៃការអភិវឌ្ឍន៍កម្មវិធី និងសុវត្ថិភាព ការនៅពីមុខការគំរាមកំហែងដែលអាចកើតមានគឺមានសារៈសំខាន់ណាស់។ នោះហើយជាមូលហេតុដែលវិទ្យាស្ថានជាតិ Standards and Technology (NIST) បានបោះជំហានដ៏សំខាន់មួយដោយការបោះពុម្ពផ្សាយ NIST SP 800-204D, រួមបញ្ចូល software supply chain security (SSCS) វិធានការ​ទៅ​ក្នុង CI/CD pipelineទ. ឯកសារនេះបង្កើតឡើងនៅលើមូលដ្ឋានគ្រឹះនៃ Secure Software Development Framework (SSDF) ដែលចេញផ្សាយដោយ NIST ផងដែរ។

សម្រាប់អង្គការដែលកំពុងស្វែងរកការបង្កើនឥរិយាបថសន្តិសុខខ្សែសង្វាក់ផ្គត់ផ្គង់របស់ពួកគេ ធនធានថ្មីនេះពី NIST មកដល់ជាទ្រព្យសម្បត្តិដ៏មានតម្លៃ និងទាន់ពេលវេលា។ ក្នុងប៉ុន្មានឆ្នាំថ្មីៗនេះ យើងបានឃើញការប៉ុនប៉ងដ៏ស្មុគស្មាញជាច្រើនដើម្បីសម្របសម្រួលខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី ដោយសង្កត់ធ្ងន់លើតម្រូវការបន្ទាន់សម្រាប់វិធានការសុវត្ថិភាពដែលប្រសើរឡើង។ 82% នៃ CIO បានសម្តែងការព្រួយបារម្ភអំពីភាពងាយរងគ្រោះនៃខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីរបស់ពួកគេចំពោះការវាយប្រហារដែលអាចកើតមាន។

ប្រសិនបើអ្នកមានការព្រួយបារម្ភអំពីសុវត្ថិភាពនៃខ្សែសង្វាក់ផ្គត់ផ្គង់របស់អ្នក វាជារឿងសំខាន់ដែលត្រូវចងចាំថា អង្គការជាច្រើនចែករំលែកកង្វល់ទាំងនេះ ហើយស្វែងរកមធ្យោបាយដើម្បីកាត់បន្ថយហានិភ័យ និងពង្រឹងខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីរបស់ពួកគេ។ ចូរយើងស្វែងយល់កាន់តែស៊ីជម្រៅអំពីយុទ្ធសាស្ត្រ និងការពិចារណាដើម្បីធ្វើសមាហរណកម្ម។ SSCS វិធានការនានាទៅក្នុងប្រតិបត្តិការប្រចាំថ្ងៃ DevOps របស់អ្នក។

ជាដំបូង និងសំខាន់បំផុត វាមានសារៈសំខាន់ណាស់ក្នុងការកំណត់ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ និងការវាយប្រហារជាក់លាក់ Software Supply Chain Security ការគំរាមកំហែងដែលកើតឡើងនៅដំណាក់កាលប្រភព។

SSCS និង CI/CD Pipelines: បេះដូងនៃ DevSecOps

ការរួមបញ្ចូលជាបន្តបន្ទាប់ និងការដាក់ពង្រាយជាបន្តបន្ទាប់ (CI/CD) Pipelineបានធ្វើបដិវត្តន៍ដំណើរការអភិវឌ្ឍន៍កម្មវិធី ដោយដើរតួជាឆ្អឹងខ្នងនៃគំរូ DevSecOps agile។ ទាំងនេះ pipelines គឺជាប្រព័ន្ធស្មុគស្មាញដែលគ្រប់គ្រងកូដពីប្រភពផ្សេងៗ រួមទាំងឃ្លាំងផ្ទុកទិន្នន័យភាគីទីមួយ និងឃ្លាំងផ្ទុកទិន្នន័យប្រភពបើកចំហ ឬពាណិជ្ជកម្មភាគីទីបី។ 

ដំណើរការសាងសង់នៅក្នុងទាំងនេះ pipelines គឺជារបាំស្មុគស្មាញនៃការពឹងផ្អែកដែលជំរុញដោយតក្កវិជ្ជាកម្មវិធី ដោយបង្កើតការបង្កើតពីវត្ថុបុរាណកូដប្រភពជាច្រើន។ នៅពេលដែលវត្ថុបុរាណទាំងនេះត្រូវបានបង្កើត ពួកវាត្រូវបានរក្សាទុកនៅក្នុងឃ្លាំងបង្កើតដែលឧទ្ទិសដល់ការសាកល្បងយ៉ាងម៉ត់ចត់មុនពេលត្រូវបានវេចខ្ចប់។ កញ្ចប់ទាំងនេះត្រូវបានរក្សាទុកនៅក្នុងឃ្លាំងជាក់លាក់ ស្កេនរកភាពងាយរងគ្រោះ ហើយចុងក្រោយដាក់ពង្រាយនៅក្នុងបរិយាកាសសាកល្បង ឬផលិតកម្ម។ វេទិកាដូចជាលំហូរការងារ GitHub Actions, GitLab Runners និង Buildcloud បានគាំទ្រលំហូរការងារទាំងនេះ។

ចំពោះសុវត្ថិភាព SSC នៅក្នុងដំណើរការការងារទាំងនេះ ការបង្កើតទិន្នន័យប្រភពយ៉ាងទូលំទូលាយគឺមានសារៈសំខាន់បំផុត។ ទិន្នន័យនេះធានានូវភាពអាចតាមដានបាន និងការទទួលខុសត្រូវពេញមួយដំណើរការ។ pipelineដែលដើរតួជាពន្លឺនៃតម្លាភាព។ វាមានសារៈសំខាន់ណាស់ក្នុងការដោះស្រាយទាំងការអនុវត្តសុវត្ថិភាពផ្ទៃក្នុងរបស់ SSC សម្រាប់កម្មវិធីភាគីទីមួយ និងការអនុវត្តសុវត្ថិភាពទាក់ទងនឹងម៉ូឌុលកម្មវិធីភាគីទីបី។ គោលដៅរួមមានពីរយ៉ាង៖ 

  • អនុវត្តវិធានការការពារ ដើម្បីការពារការជ្រៀតជ្រែកជាមួយដំណើរការផលិតកម្មវិធី និងទប់ស្កាត់ការដាក់ឱ្យប្រើប្រាស់ការអាប់ដេតកម្មវិធីព្យាបាទ។
  • រក្សា​ភាព​សុចរិត​នៃ CI/CD pipeline វត្ថុបុរាណ និងសកម្មភាពនានា ដោយកំណត់តួនាទី និងការអនុញ្ញាតសម្រាប់តួអង្គទាំងអស់ដែលពាក់ព័ន្ធនឹង pipeline.

ហេដ្ឋារចនាសម្ព័ន្ធ DevOps៖ មូលដ្ឋានគ្រឹះនៃ CI/CD

ឧបករណ៍ និងបច្ចេកវិទ្យាដែលគាំទ្រដល់ប្រតិបត្តិការ DevOps គឺជាកម្លាំងចលករដ៏ស្ងៀមស្ងាត់នៃការធ្វើសមាហរណកម្មជាបន្តបន្ទាប់។ ការកំណត់រចនាសម្ព័ន្ធ និងការថែទាំរបស់ពួកវាគឺមានសារៈសំខាន់បំផុតសម្រាប់សុវត្ថិភាព និងភាពសុចរិតនៃ... CI/CD ដំណើរការ។ ការត្រួតពិនិត្យ និងការធ្វើបច្ចុប្បន្នភាពឧបករណ៍ទាំងនេះជាប្រចាំគឺមិនអាចចរចាបានទេ ដើម្បីធានាថាភាពងាយរងគ្រោះត្រូវបានដោះស្រាយជាមុន។

ឧបករណ៍ស្កេនភាពងាយរងគ្រោះដោយស្វ័យប្រវត្តិបានលេចចេញជាសម្ព័ន្ធមិត្តដ៏មានតម្លៃនៅក្នុងកិច្ចខិតខំប្រឹងប្រែងនេះ។ តាមរយៈការត្រួតពិនិត្យជាបន្តបន្ទាប់នៃឧបករណ៍ និងការកំណត់រចនាសម្ព័ន្ធ DevOps ពួកគេអាចកំណត់អត្តសញ្ញាណភាពងាយរងគ្រោះ ឬការកំណត់រចនាសម្ព័ន្ធមិនត្រឹមត្រូវដែលអាចកើតមានក្នុងពេលវេលាជាក់ស្តែង។ វិធីសាស្រ្តសកម្មនេះផ្តល់នូវការយល់ដឹងអំពីសុខភាពសុវត្ថិភាពទូទៅនៃបរិស្ថាន DevOps ដែលអនុញ្ញាតឱ្យមានការកែតម្រូវទាន់ពេលវេលា។

លើសពីនេះ ការជ្រើសរើសកម្មវិធីជំនួយនៅក្នុងឧបករណ៍ DevOps អាចប៉ះពាល់យ៉ាងខ្លាំងដល់សុវត្ថិភាព។ ខណៈពេលដែលកម្មវិធីជំនួយបង្កើនមុខងារ ពួកវាក៏អាចបង្កើតភាពងាយរងគ្រោះផងដែរ ប្រសិនបើមិនត្រូវបានត្រួតពិនិត្យឱ្យបានត្រឹមត្រូវ។ វាមានសារៈសំខាន់ណាស់ក្នុងការវាយតម្លៃកម្មវិធីជំនួយដោយផ្អែកលើកេរ្តិ៍ឈ្មោះ កំណត់ត្រាសុវត្ថិភាព និងការគាំទ្រពីសហគមន៍របស់វា។ ការពិនិត្យឡើងវិញ និងការធ្វើបច្ចុប្បន្នភាពជាប្រចាំនៃកម្មវិធីជំនួយទាំងនេះអាចពង្រឹងបន្ថែមទៀតនូវទេសភាពសុវត្ថិភាព។

 

សុវត្ថិភាពក្នុង CI/CD Pipelines: មិនអាចចរចាបាន

រាល់ដំណាក់កាលនៃស CI/CD pipeline, ពីការកសាងកូដរហូតដល់ការដោះស្រាយកូដ commitប្រតិបត្តិការ s និង pull-push ទាមទារវិធានការសុវត្ថិភាពយ៉ាងតឹងរ៉ឹង។ កូដសុវត្ថិភាព commits បង្កើតជាមូលដ្ឋាននៃទាំងនេះ pipelineស. ការអនុវត្តការពិនិត្យកូដ ការរកឃើញកូដព្យាបាទ និងការប្រកាន់ខ្ជាប់នូវគោលការណ៍ណែនាំសុវត្ថិភាពអាចកាត់បន្ថយភាពងាយរងគ្រោះបានយ៉ាងច្រើន។

ប្រតិបត្តិការទាញ-រុញ ដែលពាក់ព័ន្ធនឹងការផ្លាស់ប្តូរលេខកូដ ត្រូវតែពង្រឹងជាមួយនឹងយន្តការផ្ទៀងផ្ទាត់ដែលមានសុវត្ថិភាព ដូចជាការផ្ទៀងផ្ទាត់ពហុកត្តា (MFA) ដើម្បីការពារការចូលប្រើប្រាស់ដោយគ្មានការអនុញ្ញាត។ ដំណើរការសាងសង់នៅក្នុង pipelineការងារទាំងនេះគួរតែត្រូវបានធ្វើឡើងនៅក្នុងបរិយាកាសដាច់ដោយឡែក និងមានសុវត្ថិភាព។ ការប្រើប្រាស់ភ្នាក់ងារសាងសង់ដែលមានសុវត្ថិភាព ការធ្វើបច្ចុប្បន្នភាពឧបករណ៍សាងសង់ និងភាពអាស្រ័យជាប្រចាំ និងការធានាបាននូវភាពសុចរិតនៃដំណើរការសាងសង់ សុទ្ធតែជាជំហានសំខាន់ៗក្នុងទិសដៅនេះ។

លើសពីនេះ ភាពសុចរិតនៃការបញ្ជាក់ និងភស្តុតាងនៅក្នុងប្រព័ន្ធធ្វើបច្ចុប្បន្នភាពកម្មវិធីគឺមានសារៈសំខាន់ណាស់។ ការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវ និងភាពសុចរិតនៃការធ្វើបច្ចុប្បន្នភាពកម្មវិធីធានាថាពួកវានៅតែមិនមានការកែប្រែក្នុងអំឡុងពេលដំណើរការដាក់ពង្រាយ។

Build Attestations: អ្នកការពារ CI/CD ដំណើរការ

ការបញ្ជាក់គឺជាវីរបុរសដែលមិនសូវស្គាល់ក្នុងការធានាសុវត្ថិភាពខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី។ ការប្រមូលទិន្នន័យមេតាដែលបានផ្ទៀងផ្ទាត់ទាំងនេះ ដែលបង្កើតឡើងដោយដំណើរការជាក់លាក់ អាចត្រូវបានផ្ទៀងផ្ទាត់ដោយអ្នកប្រើប្រាស់ ដែលផ្តល់នូវស្រទាប់នៃការជឿទុកចិត្ត និងតម្លាភាព។ នៅពេលដែលអង្គការនានាផ្តល់អាទិភាពដល់ការធានាសុវត្ថិភាពខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីរបស់ពួកគេ ការប្រមូលទិន្នន័យមេតាដែលទាក់ទងនឹងដំណើរការបង្កើត និងការបង្កើតកម្មវិធីក្លាយជារឿងសំខាន់បំផុត។

ទិន្នន័យមេតាជុំវិញដំណើរការបង្កើតផ្តល់នូវការយល់ដឹងអំពីឧបករណ៍ កំណែ ការកំណត់រចនាសម្ព័ន្ធ និងការពឹងផ្អែកដែលបានប្រើ ដែលដើរតួជាគំរូសម្រាប់ការបង្កើត។ ស្រដៀងគ្នានេះដែរ ទិន្នន័យមេតាលើការបង្កើតកម្មវិធីផ្តល់នូវរូបភាពសង្ខេបនៃក្របខ័ណ្ឌអភិវឌ្ឍន៍ បណ្ណាល័យ និងការពឹងផ្អែករបស់ភាគីទីបីដែលបានប្រើ។ ការប្រមូលទិន្នន័យដ៏ទូលំទូលាយនេះផ្តល់នូវភាពមើលឃើញដែលមិនអាចប្រៀបផ្ទឹមបានទៅក្នុងប្រភពដើម និងភាពសុចរិតនៃមូលដ្ឋានកូដ។

តាមរយៈការប្រើប្រាស់ការបញ្ជាក់ និងការប្រមូលទិន្នន័យមេតាយ៉ាងយកចិត្តទុកដាក់ អង្គការនានាអាចបង្កើនប្រសិទ្ធភាពរបស់ពួកគេបានយ៉ាងច្រើន software supply chain securityវិធីសាស្រ្តនេះមិនត្រឹមតែផ្តល់នូវតម្លាភាព និងភាពអាចផ្ទៀងផ្ទាត់បានប៉ុណ្ណោះទេ ប៉ុន្តែវាថែមទាំងដាក់មូលដ្ឋានគ្រឹះសម្រាប់ការត្រួតពិនិត្យ ការធ្វើសវនកម្ម និងការវិភាគសុវត្ថិភាពប្រកបដោយប្រសិទ្ធភាពពេញមួយវដ្តជីវិតនៃការអភិវឌ្ឍន៍កម្មវិធី។

មតិយោបល់ចុងក្រោយ និងជំហានបន្ទាប់

ការវិភាគថ្មីៗអំពីភាពងាយរងគ្រោះ និងការវាយប្រហាររបស់កម្មវិធីបានបង្ហាញពីក្តីបារម្ភជាបន្ទាន់សម្រាប់ក្រុមហ៊ុនដែលកំពុងអភិវឌ្ឍកម្មវិធីក្រោមគំរូ DevSecOps ដែលអាចបត់បែនបាន ដែលទាញយកអត្ថប្រយោជន៍ពីការធ្វើសមាហរណកម្មជាបន្តបន្ទាប់/ការដឹកជញ្ជូនជាបន្តបន្ទាប់ (Continuous Integration/Continuous Delivery)។CI/CD) pipelineទ. ទាំងអង្គការរដ្ឋាភិបាល និងវិស័យឯកជន ឥឡូវនេះកំពុងផ្តោតការយកចិត្តទុកដាក់លើសកម្មភាពនានា ដែលលាតសន្ធឹងលើគ្រប់វិស័យទាំងអស់ SDLCដែលហៅជារួមថា ខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី (SSC)។

ភាពសុចរិតនៃប្រតិបត្តិការនីមួយៗនៅក្នុង SSC គឺមានសារៈសំខាន់បំផុតចំពោះសុវត្ថិភាពរួមរបស់វា។ ការគំរាមកំហែងដល់ភាពសុចរិតនេះអាចកើតឡើងពីជនអាក្រក់ដែលកេងប្រវ័ញ្ចភាពងាយរងគ្រោះ ឬពីការត្រួតពិនិត្យ និងការធ្វេសប្រហែសក្នុងការប្រុងប្រយ័ត្នក្នុងអំឡុងពេល SDLCដោយទទួលស្គាល់ពីភាពធ្ងន់ធ្ងរនៃបញ្ហានេះ គំនិតផ្តួចផ្តើមដូចជា បទបញ្ជាប្រតិបត្តិ (EO) 14028 ក្របខ័ណ្ឌអភិវឌ្ឍន៍កម្មវិធីសុវត្ថិភាព (SSDF) របស់ NIST និងវេទិកាឧស្សាហកម្មផ្សេងៗបានស៊ីជម្រៅទៅលើសុវត្ថិភាព SSC ដោយមានគោលបំណងជំរុញសុវត្ថិភាពនៃកម្មវិធីដែលបានដាក់ពង្រាយទាំងអស់។

ការផ្តោតការយកចិត្តទុកដាក់កាន់តែខ្លាំងនេះ គូសបញ្ជាក់ពីតម្រូវការសម្រាប់វិធានការដែលអាចអនុវត្តបាន ដើម្បីរួមបញ្ចូលការធានាសន្តិសុខ SSC ទៅក្នុង CI/CD pipelines យ៉ាងរលូន។ ការរួមបញ្ចូលគ្នាបែបនេះគឺមានសារៈសំខាន់សម្រាប់អង្គការនានាដែលដោះស្រាយសុវត្ថិភាព SSC ប្រកបដោយប្រសិទ្ធភាព នៅពេលដែលពួកគេបង្កើត និងដាក់ពង្រាយកម្មវិធីដើមលើពពក។ ការកសាងហេដ្ឋារចនាសម្ព័ន្ធសុវត្ថិភាព SSC ដ៏រឹងមាំទាមទារការដាក់បញ្ចូលនូវវត្ថុបុរាណផ្សេងៗ រួមទាំងវិក្កយបត្រសម្ភារៈកម្មវិធី (SBOM) និងក្របខ័ណ្ឌសម្រាប់ការបញ្ជាក់សមាសធាតុកម្មវិធី។ នៅពេលដែលលក្ខណៈបច្ចេកទេស និងតម្រូវការទាំងនេះបន្តវិវត្តតាមរយៈកិច្ចខិតខំប្រឹងប្រែងសហការនៅក្នុងវេទិការដ្ឋាភិបាល និងឧស្សាហកម្ម ពួកវានៅតែជាកត្តាសំខាន់ក្នុងការកំណត់អនាគតនៃសុវត្ថិភាព SSC។

ត្រៀមខ្លួនរួចជាស្រេចដើម្បីស្វែងយល់ពីភាពស្មុគស្មាញនៃការធ្វើសមាហរណកម្ម SSCS វិធានការណ៍​លើ DevOps? ទាញយកឯកសារដ៏ទូលំទូលាយរបស់ Xygeni ថ្ងៃនេះ។ ស្វែងយល់​ឲ្យ​ស៊ីជម្រៅ​អំពី​ការយល់ដឹង​លម្អិត ការអនុវត្តល្អបំផុត និងយុទ្ធសាស្ត្រដែលអាចអនុវត្តបាន ដើម្បីពង្រឹងដំណើរការ DevOps របស់អ្នក។ បំពាក់ក្រុមរបស់អ្នកជាមួយនឹងចំណេះដឹងដើម្បីទទួលយក SSCS វាស់វែងយ៉ាងរលូន និងនាំផ្លូវចូល software supply chain securityកុំ​ឲ្យ​ខកខាន​ឲ្យ​សោះ—ទាញ​យក​ឥឡូវ.

ឧបករណ៍វិភាគសមាសភាពកម្មវិធី sca
ផ្តល់អាទិភាព ដោះស្រាយ និងធានាសុវត្ថិភាពហានិភ័យផ្នែកទន់របស់អ្នក
ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ធានាសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងការដឹកជញ្ជូនកម្មវិធីរបស់អ្នក

ជាមួយឈុតផលិតផល Xygeni